BlueMoon lovește Windows și Chrome: noul kit folosit de hackeri combină trei vulnerabilități zero-day
Un nou instrument de atac cibernetic a fost folosit de mai multe grupări de spionaj pentru a compromite calculatoare printr-un lanț de vulnerabilități care afectează Google Chrome și Microsoft Windows. Kitul, numit BlueMoon, combină trei breșe de securitate și poate permite atacatorilor să iasă din zona protejată a browserului, să obțină privilegii ridicate în Windows și, în final, să instaleze malware pe dispozitiv, potrivit unei analize publicate de BleepingComputer.
Cercetătorii Proofpoint au observat BlueMoon în atacuri începând cu 28 august 2026. Instrumentul a fost asociat inițial cu JungleBamboo, grupare cunoscută și sub numele APT31 sau Violet Typhoon și legată de China. La începutul lunii septembrie, specialiștii Volexity au identificat o activitate asemănătoare într-o campanie care viza organizații neguvernamentale.
Trei vulnerabilități sunt legate într-un singur atac
BlueMoon este periculos deoarece nu se bazează pe o singură problemă de securitate. Atacatorii combină trei vulnerabilități pentru a trece succesiv de mecanismele de protecție ale browserului și ale sistemului de operare.
Prima, CVE-2026-85046, este o vulnerabilitate de tip „type confusion” în motorul JavaScript V8 din Chrome. Aceasta permite acces arbitrar la memorie în interiorul sandbox-ului V8.
A doua, CVE-2026-87491, permite ieșirea din sandbox prin coruperea unor metadate WebAssembly. Atacatorii pot astfel executa cod malițios în afara mediului izolat în care browserul încearcă să limiteze efectele unei compromiteri.
Nu este prima dată când Chrome este vizat de breșe serioase. Google a reparat recent 327 de vulnerabilități în Chrome, unele dintre ele fiind evaluate drept critice.
Ultima piesă din lanț este CVE-2026-85880. Aceasta afectează Windows ALPC și poate permite escaladarea privilegiilor locale. Proofpoint suspectează că vulnerabilitatea ar fi fost exploatată încă din 2025 și ulterior integrată în BlueMoon.
De la o pagină compromisă la instalarea malware-ului
După declanșarea vulnerabilităților din Chrome, BlueMoon analizează sistemul victimei și încearcă să exploateze problema din Windows. Scopul este obținerea unor privilegii mai mari decât cele disponibile inițial browserului compromis.
Kitul poate apoi injecta cod în procesul principal Chrome și executa comenzi alese de atacator. În configurația observată de cercetători, comanda finală folosea instrumentul curl pentru a descărca un executabil în folderul temporar al Windows și pentru a-l porni. Fișierul putea fi, de exemplu, un loader pentru alte tipuri de malware.
Astfel de vulnerabilități de escaladare sunt deosebit de valoroase pentru atacatori. Playtech a relatat anterior despre o breșă Windows care putea oferi drepturi de administrator, tocmai pentru că obținerea unor privilegii ridicate poate transforma o compromitere limitată într-un atac asupra întregului sistem.
Cercetătorii spun că dezvoltatorii BlueMoon profită și de o problemă de timp. După ce modificările de securitate Chromium devin publice, dar înainte ca actualizarea stabilă Chrome să ajungă la toți utilizatorii, aceștia analizează codul și încearcă să reconstruiască vulnerabilitatea.
BlueMoon a ajuns deja la mai multe grupări
Proofpoint și Volexity au identificat patru grupuri distincte care au folosit BlueMoon. Trei dintre ele au fost descrise drept grupări chineze sau asociate intereselor Chinei.
JungleBamboo a vizat organizații neguvernamentale din Statele Unite, companii miniere și persoane considerate ținte importante. Gruparea UTA0560 a folosit mesaje despre donații pentru a ataca ONG-uri și pentru a instala un backdoor numit Grimwedge.
O altă grupare, UNK_LateNight, este cunoscută pentru atacuri asupra unor companii americane din domeniul aerospațial și al industriei de apărare. UNK_DoubleCheck a vizat, în schimb, companii de producție din Vietnam.
Riscul este ca instrumentul să se răspândească. Proofpoint estimează că BlueMoon ar putea fi preluat în viitor și de infractori interesați de câștiguri financiare, nu doar de operațiuni de spionaj.
Pentru utilizatori, actualizările rămân principala măsură de protecție. Microsoft a remediat în repetate rânduri vulnerabilități zero-day exploatate activ în Windows, iar amânarea update-urilor poate lăsa deschisă exact fereastra de care astfel de grupări au nevoie.